حماية البيانات تبدأ من بناء طبقات أمنية متعددة لا تعتمد على خط دفاع واحد

بقلم المهندس: بدر السيد

منار أيمن سليممنذ 52 دقيقة

تحط كل الـ Data بتاعتك ورا Security Layer واحدة وتقول: “كده أنا تمام.”

لكن السؤال الحقيقي هو: ماذا لو الطبقة دي فشلت؟ 

في الـ Cybersecurity، الاعتماد على وسيلة حماية واحدة يعتبر نقطة ضعف بحد ذاته.

وعشان كده بنستخدم مفهوم مهم جدًا اسمه:

Defense in Depth — Protecting Data Across Multiple Security Layers

الفكرة إنك تحمي الـ Data من خلال عدة طبقات أمنية مستقلة نسبيًا، بحيث لو المهاجم قدر يتجاوز Layer معينة، يلاقي Layer تانية مستنياه.

خلينا نفهمها من البداية…

1. Identity & Access Control

أول سؤال لازم تسأله:

مين المفروض يكون عنده Access للـ Data؟

هنا بنستخدم Authentication و Authorization وطرق زي:

• Multi-Factor Authentication (MFA)
• Role-Based Access Control (RBAC)
• Least Privilege
• Strong Identity Management

الهدف إن المستخدم ياخد أقل صلاحيات ممكنة يحتاجها لأداء وظيفته.

2. Data Encryption

حتى لو حد قدر يوصل للـ Data، مش المفروض إنه يقدر يقرأها بسهولة.

وهنا بييجي دور الـ Encryption.

البيانات ممكن تكون:

Encrypted at Rest
يعني وهي مخزنة على Database أو Server أو Storage.

Encrypted in Transit
يعني أثناء انتقالها بين Client و Server باستخدام بروتوكولات آمنة زي TLS.

وبالتالي، الوصول للبيانات نفسها لا يعني بالضرورة القدرة على فهمها.

3. Password Hashing

كلمات المرور تحديدًا لا يُفترض تخزينها باستخدام Encryption عادي.

بدل ما تخزن:

`Password → “123456”`

يتم تخزين قيمة Hash باستخدام خوارزميات مخصصة لكلمات المرور مثل:

Argon2id / bcrypt / scrypt

والفكرة إن الـ Hashing عملية One-Way؛ يعني النظام لا يحتاج إلى معرفة كلمة المرور الأصلية، بل يتحقق من الـ Hash الناتج عنها.

وهنا لازم نفرّق بين:

Encryption ≠ Hashing

Encryption مصمم ليكون قابلًا للفك باستخدام مفتاح مناسب، بينما Hashing مصمم أساسًا ليكون One-Way.

4. Network Security

حتى لو الـ Application نفسه مؤمّن، لازم تحمي الطريق اللي الـ Data بتمشي فيه.

هنا ممكن تستخدم:

Firewalls
Network Segmentation
VPNs
Intrusion Detection & Prevention
Secure Network Protocols

والهدف هو تقليل فرص وصول المهاجم إلى الأنظمة الحساسة من الأساس.

5. Application Security

أحيانًا المشكلة مش في الـ Network ولا في الـ Database…

المشكلة بتكون في الـ Application نفسه.

ثغرات زي:

• SQL Injection
• Cross-Site Scripting (XSS)
• Broken Access Control
• Insecure API Endpoints
• Improper Input Validation

ممكن تؤدي للوصول إلى بيانات حساسة حتى لو باقي البنية التحتية مؤمنة.

عشان كده الـ Secure Coding و Security Testing جزء أساسي من حماية الـ Data.

6. Monitoring & Logging

الحماية مش معناها إنك تمنع الهجوم فقط.

لازم كمان تعرف:

مين دخل؟
دخل إمتى؟
دخل منين؟
عمل إيه؟
وهل سلوكه طبيعي أم مشبوه؟

وهنا بييجي دور الـ Logging, Monitoring & SIEM.

لأن اكتشاف الهجوم في وقت مبكر ممكن يقلل بشكل كبير من تأثيره.

7. Backup & Recover

افترض إن كل الطبقات السابقة فشلت.

هل الـ Data انتهت؟

مش بالضرورة.

وجود Secure Backups وخطة Disaster Recovery بيساعدك على استعادة البيانات والأنظمة بعد:

Ransomware
Data Corruption
Accidental Deletion
Hardware Failure
Major Security Incidents

لكن الـ Backup نفسه لازم يكون مؤمّن، وإلا ممكن المهاجم يستهدفه هو كمان.

 

في النهاية، Data Security مش Feature واحدة بتضيفها للنظام.

هي Architecture كاملة من طبقات متتالية:

Identity → Access Control → Application Security → Network Security → Encryption → Monitoring → Backup & Recovery

ولو Layer واحدة اتخطّت…

مش المفروض إن الـ Data تقع كلها معها.

وده هو جوهر Defense in Depth:

> Don’t build one perfect wall. Build multiple layers that make compromise harder, detection faster, and recovery possible.

لأن الـ Cybersecurity الحقيقي مش إنك تمنع كل هجوم…

لكن إنك تقلل فرص الاختراق، تحد من تأثيره، تكتشفه بسرعة، وتقدر تتعافى منه.

لا توجد مقلات اخرى

لا توجد مقلات اخرى

نستخدم ملفات الكوكيز لنسهل عليك استخدام موقعنا الإلكتروني ونكيف المحتوى والإعلانات وفقا لمتطلباتك واحتياجاتك الخاصة، لتوفير ميزات وسائل التواصل الاجتماعية ولتحليل حركة الزيارات لدينا...لمعرفة المزيد

موافق